Северокорейская хакерская группа Kimsuky, известная своими кибероперациями в поддержку интересов Пхеньяна, совершила качественный скачок в своем развитии, создав собственную автономную инфраструктуру для управления языковыми моделями искусственного интеллекта. По данным южнокорейской компании Genians, злоумышленники перешли от простого использования публичных чат-ботов к развертыванию полноценного офлайн-стека AI-инструментов, что позволяет им автоматизировать атаки и обрабатывать конфиденциальные данные без риска их утечки через сторонние облачные сервисы. В основе этой инфраструктуры лежат такие инструменты, как Ollama, GPT4All и Msty, которые обеспечивают локальный запуск больших языковых моделей. Особое место в арсенале хакеров занимает технология Retrieval-Augmented Generation, позволяющая ИИ извлекать информацию из внешней базы знаний или документов и генерировать более точные ответы за счет использования актуальных данных, а не только знаний, заложенных при обучении нейросетей. Такой подход дает операторам Kimsuky возможность анализировать похищенные файлы, военные отчеты и корпоративную информацию прямо на своих серверах, не отправляя их во внешние AI-сервисы, что значительно снижает риск раскрытия их деятельности и сохраняет операционную безопасность.

Помимо локальных LLM, исследователи Genians обнаружили в инфраструктуре группы целый набор вспомогательных инструментов, включая AI-ассистент для программирования Cursor, программное обеспечение для преобразования речи в текст OpenAI Whisper, а также фреймворки для создания AI-агентов, такие как Microsoft.Semantic.Kernel и Microsoft.Agents.AI. Это говорит о том, что Kimsuky не просто экспериментирует с технологией, а системно интегрирует искусственный интеллект во все этапы атаки: от разработки вредоносного ПО и анализа украденных данных до автоматизации атак и создания убедительных фишинговых материалов. Например, с помощью AI-ассистентов хакеры могут быстро адаптировать существующие трояны, генерировать полиморфные варианты кода для обхода антивирусов и автоматически перерабатывать гигабайты похищенной информации. Также было установлено, что Kimsuky использует технологию RAG в связке с локальными базами данных, что позволяет быстро извлекать нужную информацию из массивов скомпрометированных материалов. Важный нюанс, отмечаемый экспертами, заключается в том, что хакеры могут задействовать AI-системы на собственной контролируемой инфраструктуре, поэтому они способны обрабатывать конфиденциальную информацию, не отправляя ее посредникам, что значительно снижает риск раскрытия их деятельности и утечки данных.
Эксперты Genians также обнаружили ряд поддельных документов на финансовую и криптовалютную тематику, которые, по их мнению, были сгенерированы с помощью ИИ. Эти файлы имитируют подлинные инвестиционные отчеты и рабочие документы и используются в целевых фишинговых атаках. Примечательно, что в метаданных двух английских документов, созданных с интервалом около двух недель, временные метки отличались всего на сорок секунд, что указывает на автоматизированный конвейер генерации, работающий по расписанию, а не на ручное создание. Кроме того, аналитики смогли восстановить запросы, которые операторы Kimsuky вводили в коммерческие чат-боты, например, о том, как отключить функцию отчетности в системах защиты, что подтверждает использование AI-инструментов в процессе подготовки атак. Все это свидетельствует о том, что Kimsuky, признанная Министерством финансов США группой кибершпионажа, контролируемой правительством Северной Кореи, переходит на новый уровень технологической оснащенности, делая свои атаки более эффективными и менее заметными для систем безопасности.
Данный случай демонстрирует важную тенденцию в мире киберпреступности и кибершпионажа: злоумышленники все активнее внедряют передовые технологии искусственного интеллекта в свои операции, причем делают это не через публичные облачные сервисы, а через локальные инсталляции, чтобы избежать контроля и сохранить конфиденциальность своих данных. Использование инструментов вроде Ollama и GPT4All позволяет им работать полностью автономно, не взаимодействуя с внешними API, которые могли бы отслеживать их активность или блокировать подозрительные запросы. Технология RAG в руках хакеров превращается в мощный инструмент анализа украденной информации, позволяя быстро извлекать из массивов данных конкретные ответы на вопросы, например, о финансовых операциях компании или о структуре внутренней сети. Это значительно ускоряет процесс подготовки к атаке и делает ее более целенаправленной.
Создание поддельных документов с помощью AI также вызывает серьезную обеспокоенность. Раньше фишинговые письма и вложения часто содержали грамматические ошибки и странные формулировки, что позволяло их распознать. Теперь же с помощью языковых моделей можно генерировать идеально выверенные тексты на любом языке, с правильной терминологией и стилем, что делает их практически неотличимыми от настоящих. Это повышает вероятность того, что жертва клюнет на уловку и откроет вредоносное вложение или перейдет по ссылке. В случае с Kimsuky, которые специализируются на шпионаже в отношении правительственных учреждений, научных центров и компаний, работающих в сфере высоких технологий, такая возможность особенно опасна. Они могут создавать персонализированные письма от имени известных контрагентов с детальными инвестиционными предложениями, что значительно повышает шансы на успешную компрометацию.
Эксперты отмечают, что использование AI-агентов на основе фреймворков от Microsoft также открывает перед хакерами возможности для автоматизации сложных цепочек действий. Например, агент может быть запрограммирован на сбор информации из открытых источников, анализ документов, поиск уязвимостей и даже на взаимодействие с другими инструментами в инфраструктуре жертвы. Это приближает кибератаки к полностью автоматизированным операциям, где роль человека сводится лишь к постановке задачи и контролю за результатом. Такой подход позволяет значительно масштабировать атаки без пропорционального увеличения человеческих ресурсов, что делает группу Kimsuky и аналогичные ей структуры еще более опасными противниками.
В ответ на эту угрозу специалисты по кибербезопасности призывают к разработке новых методов защиты, способных выявлять AI-сгенерированный контент и обнаруживать локальные AI-инсталляции в корпоративных сетях. Традиционные антивирусы и системы обнаружения вторжений уже не справляются с новыми вызовами, поскольку вредоносная активность все чаще выглядит как легитимная работа с данными. Необходимо внедрять поведенческий анализ, машинное обучение для выявления аномалий и усилить мониторинг за использованием AI-инструментов внутри организаций. Группа Kimsuky своим примером показывает, что будущее кибершпионажа уже наступило, и оно неразрывно связано с искусственным интеллектом.

Помимо локальных LLM, исследователи Genians обнаружили в инфраструктуре группы целый набор вспомогательных инструментов, включая AI-ассистент для программирования Cursor, программное обеспечение для преобразования речи в текст OpenAI Whisper, а также фреймворки для создания AI-агентов, такие как Microsoft.Semantic.Kernel и Microsoft.Agents.AI. Это говорит о том, что Kimsuky не просто экспериментирует с технологией, а системно интегрирует искусственный интеллект во все этапы атаки: от разработки вредоносного ПО и анализа украденных данных до автоматизации атак и создания убедительных фишинговых материалов. Например, с помощью AI-ассистентов хакеры могут быстро адаптировать существующие трояны, генерировать полиморфные варианты кода для обхода антивирусов и автоматически перерабатывать гигабайты похищенной информации. Также было установлено, что Kimsuky использует технологию RAG в связке с локальными базами данных, что позволяет быстро извлекать нужную информацию из массивов скомпрометированных материалов. Важный нюанс, отмечаемый экспертами, заключается в том, что хакеры могут задействовать AI-системы на собственной контролируемой инфраструктуре, поэтому они способны обрабатывать конфиденциальную информацию, не отправляя ее посредникам, что значительно снижает риск раскрытия их деятельности и утечки данных.
Эксперты Genians также обнаружили ряд поддельных документов на финансовую и криптовалютную тематику, которые, по их мнению, были сгенерированы с помощью ИИ. Эти файлы имитируют подлинные инвестиционные отчеты и рабочие документы и используются в целевых фишинговых атаках. Примечательно, что в метаданных двух английских документов, созданных с интервалом около двух недель, временные метки отличались всего на сорок секунд, что указывает на автоматизированный конвейер генерации, работающий по расписанию, а не на ручное создание. Кроме того, аналитики смогли восстановить запросы, которые операторы Kimsuky вводили в коммерческие чат-боты, например, о том, как отключить функцию отчетности в системах защиты, что подтверждает использование AI-инструментов в процессе подготовки атак. Все это свидетельствует о том, что Kimsuky, признанная Министерством финансов США группой кибершпионажа, контролируемой правительством Северной Кореи, переходит на новый уровень технологической оснащенности, делая свои атаки более эффективными и менее заметными для систем безопасности.
Данный случай демонстрирует важную тенденцию в мире киберпреступности и кибершпионажа: злоумышленники все активнее внедряют передовые технологии искусственного интеллекта в свои операции, причем делают это не через публичные облачные сервисы, а через локальные инсталляции, чтобы избежать контроля и сохранить конфиденциальность своих данных. Использование инструментов вроде Ollama и GPT4All позволяет им работать полностью автономно, не взаимодействуя с внешними API, которые могли бы отслеживать их активность или блокировать подозрительные запросы. Технология RAG в руках хакеров превращается в мощный инструмент анализа украденной информации, позволяя быстро извлекать из массивов данных конкретные ответы на вопросы, например, о финансовых операциях компании или о структуре внутренней сети. Это значительно ускоряет процесс подготовки к атаке и делает ее более целенаправленной.
Создание поддельных документов с помощью AI также вызывает серьезную обеспокоенность. Раньше фишинговые письма и вложения часто содержали грамматические ошибки и странные формулировки, что позволяло их распознать. Теперь же с помощью языковых моделей можно генерировать идеально выверенные тексты на любом языке, с правильной терминологией и стилем, что делает их практически неотличимыми от настоящих. Это повышает вероятность того, что жертва клюнет на уловку и откроет вредоносное вложение или перейдет по ссылке. В случае с Kimsuky, которые специализируются на шпионаже в отношении правительственных учреждений, научных центров и компаний, работающих в сфере высоких технологий, такая возможность особенно опасна. Они могут создавать персонализированные письма от имени известных контрагентов с детальными инвестиционными предложениями, что значительно повышает шансы на успешную компрометацию.
Эксперты отмечают, что использование AI-агентов на основе фреймворков от Microsoft также открывает перед хакерами возможности для автоматизации сложных цепочек действий. Например, агент может быть запрограммирован на сбор информации из открытых источников, анализ документов, поиск уязвимостей и даже на взаимодействие с другими инструментами в инфраструктуре жертвы. Это приближает кибератаки к полностью автоматизированным операциям, где роль человека сводится лишь к постановке задачи и контролю за результатом. Такой подход позволяет значительно масштабировать атаки без пропорционального увеличения человеческих ресурсов, что делает группу Kimsuky и аналогичные ей структуры еще более опасными противниками.
В ответ на эту угрозу специалисты по кибербезопасности призывают к разработке новых методов защиты, способных выявлять AI-сгенерированный контент и обнаруживать локальные AI-инсталляции в корпоративных сетях. Традиционные антивирусы и системы обнаружения вторжений уже не справляются с новыми вызовами, поскольку вредоносная активность все чаще выглядит как легитимная работа с данными. Необходимо внедрять поведенческий анализ, машинное обучение для выявления аномалий и усилить мониторинг за использованием AI-инструментов внутри организаций. Группа Kimsuky своим примером показывает, что будущее кибершпионажа уже наступило, и оно неразрывно связано с искусственным интеллектом.